Menu
Sicurezza Wordpress

Come monitorare le attività degli utenti in WordPress con un activity log

Gianluca Gentile · · 4 min di lettura

Come monitorare le attività degli utenti in WordPress con un activity log

Sapere chi ha fatto cosa e quando sul tuo sito WordPress è fondamentale per la sicurezza e la gestione. Un activity log (registro delle attività) traccia ogni azione eseguita dagli utenti: login, modifiche ai contenuti, installazione di plugin, cambiamenti alle impostazioni e molto altro. In questa guida ti spiego perché è importante e come configurarlo.

Perché monitorare le attività

Il monitoraggio delle attività è utile in diversi scenari:

  • Sicurezza: se il sito viene compromesso, il log ti permette di capire quando è avvenuta l’intrusione, quale account è stato usato e quali modifiche sono state fatte.
  • Accountability: se più persone gestiscono il sito, il log chiarisce chi ha modificato un articolo, cancellato un plugin o cambiato un’impostazione.
  • Troubleshooting: quando qualcosa smette di funzionare, il log rivela quale azione recente potrebbe aver causato il problema.
  • Conformità: normative come il GDPR richiedono di tracciare chi accede ai dati personali e quando.

Cosa deve tracciare un buon activity log

Un registro delle attività completo dovrebbe monitorare:

  • Autenticazione: login riusciti e falliti, logout, cambio password.
  • Contenuti: creazione, modifica, pubblicazione e cancellazione di articoli e pagine.
  • Media: upload e cancellazione di file dalla libreria media.
  • Plugin e temi: installazione, attivazione, disattivazione, aggiornamento e cancellazione.
  • Utenti: creazione, modifica e cancellazione di account utente, cambio di ruolo.
  • Impostazioni: modifiche alle impostazioni generali, permalink, discussione, lettura.
  • Widget e menu: aggiunta, modifica e rimozione di widget e voci di menu.

Per ogni evento, il log deve registrare: chi (utente), cosa (azione), quando (data e ora) e da dove (indirizzo IP).

WP Activity Log: il plugin più completo

WP Activity Log (precedentemente WP Security Audit Log) è il plugin di activity logging più completo per WordPress. La versione gratuita copre la maggior parte delle esigenze:

  1. Installa e attiva il plugin dalla bacheca WordPress.
  2. Al primo avvio, il wizard ti guida nella configurazione iniziale: scegli il livello di dettaglio del logging.
  3. Vai in WP Activity Log → Log Viewer per vedere il registro delle attività in tempo reale.

Il plugin registra oltre 400 tipi di eventi diversi. Puoi filtrare per utente, tipo di evento, data e severità. La versione premium aggiunge notifiche email, report programmati e integrazione con servizi esterni.

Simple History: l’alternativa leggera

Se preferisci un’opzione più leggera, Simple History è un’ottima alternativa. Aggiunge un widget nella dashboard che mostra le attività recenti in un formato simile a una timeline. Traccia le azioni principali (login, modifiche ai contenuti, aggiornamenti) senza la complessità di WP Activity Log.

Simple History è completamente gratuito e non ha versione premium. È ideale per siti gestiti da una o due persone dove non serve un monitoraggio avanzato.

Configurare le notifiche email

Per essere avvisato immediatamente quando succede qualcosa di importante, configura le notifiche email per eventi critici:

  • Login da un nuovo IP: un utente accede da un indirizzo IP mai visto prima.
  • Tentativi di login falliti multipli: possibile attacco brute force in corso.
  • Installazione di un nuovo plugin: potrebbe indicare un accesso non autorizzato.
  • Modifica dei file del tema: se nessuno doveva modificare il codice, potrebbe essere un segnale di compromissione.
  • Cambio di ruolo utente: un utente si è promosso ad amministratore.

WP Activity Log premium supporta notifiche personalizzabili. In alternativa, puoi combinare Simple History con un plugin di notifiche come WP Mail SMTP per inviare alert personalizzati.

Conservazione e pulizia dei log

I log delle attività occupano spazio nel database. Senza una policy di conservazione, il database cresce indefinitamente. Le best practice sono:

  • Conserva i log per almeno 90 giorni: questo periodo copre la maggior parte delle indagini di sicurezza.
  • Per la conformità GDPR, conserva per il tempo minimo necessario: i log contengono dati personali (IP, username) e devono rispettare il principio di minimizzazione.
  • Configura la pulizia automatica: WP Activity Log permette di impostare un periodo di conservazione dopo il quale i log vengono eliminati automaticamente.
  • Esporta i log prima di cancellarli: se hai bisogno di conservare i dati più a lungo, esportali in CSV e archiviali esternamente.

Activity log e WooCommerce

Se gestisci un negozio WooCommerce, il monitoraggio delle attività è ancora più importante. WP Activity Log ha un’estensione dedicata per WooCommerce che traccia:

  • Modifiche ai prodotti (prezzo, inventario, descrizione).
  • Modifiche agli ordini (stato, note, rimborsi).
  • Modifiche ai coupon e alle impostazioni del negozio.

Questo è essenziale per i negozi con più operatori, dove tracciare chi ha modificato un prezzo o annullato un ordine previene errori e frodi.

Serve assistenza?

Se vuoi configurare un sistema di monitoraggio delle attività per il tuo sito WordPress, il team di SoccorsoWP può aiutarti a scegliere il plugin giusto e configurarlo correttamente. Apri un ticket e proteggi il tuo sito.

Condividi: